PT-2026-107514 · Wger · Wger
CVE-2026-46434
·
Publicado
2026-10-07
·
Atualizado
2026-10-07
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
wger versões anteriores a 2.6
Description
Um problema de gerenciamento de privilégios existe onde um usuário com a permissão
gym trainer pode desativar qualquer conta dentro da mesma academia, incluindo aquelas com privilégios superiores, como gym manager e general gym manager. Isso ocorre porque o UserDeactivateView e o UserActivateView concedem acesso a qualquer usuário que possua qualquer uma das permissões exigidas, sem realizar uma verificação de hierarquia de privilégios para garantir que uma função de menor privilégio não possa desativar uma de maior privilégio.Detalhes técnicos incluem:
- API Endpoints:
/en/user/{manager user id}/deactivate - Vulnerable Parameters or Variables:
pk(usado para identificar o usuário alvo) - Function Names:
WgerMultiplePermissionRequiredMixin.has permission()eUserDeactivateView.dispatch()
Recommendations
Atualize para a versão 2.6.
Como medida paliativa temporária, restrinja a atribuição da função
gym trainer apenas a usuários confiáveis para minimizar o risco de desativação não autorizada de contas.Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wger